Сегодня 24 апреля 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Настольные клиенты Microsoft Teams хранят токены авторизации в открытом виде

В настольных клиентах службы Microsoft Teams для Windows, macOS и Linux, созданных при помощи фреймворка Microsoft Electron, обнаружилась уязвимость, используя которую потенциальный злоумышленник может перехватить контроль над коммуникациями внутри предприятия. Приложения хранят токены авторизации в открытом виде, выяснили эксперты по кибербезопасности компании Vectra.

 Источник изображения: Mika Baumeister / unsplash.com

Источник изображения: Mika Baumeister / unsplash.com

Как утверждают в Vectra, хакер с локальным или удалённым доступом к системе может похитить учётные данные любого находящегося онлайн пользователя Teams, а затем подменить его, даже если он отключится. Эксплуатируя эту уязвимость, можно также подменять пользователя в связанных со службой Teams сервисах, включая Skype или Outlook. Выдавая себя за другого, потенциальный злоумышленник получает возможность вмешиваться в корпоративные коммуникации и проводить фишинговые атаки. Эксперты Vectra продемонстрировали эксплойт, отправив сообщение от имени одного из пользователей Teams.

Проблема касается только настольной версии приложения, потому что платформа Electron не обладает надёжными механизмами защиты файлов cookie в отличие от современных браузеров. Это значит, что использование веб-клиента более безопасно — до исправления ошибки рекомендовано пользоваться только им. Ситуация осложняется тем, что в ответ на сообщение об обнаружении уязвимости в Microsoft заявили, что приоритет для выпуска патча «не соответствует планке незамедлительного обслуживания», поскольку для её эксплуатации потенциальному злоумышленнику необходим как минимум доступ в корпоративную сеть. Однако обновление всё-таки будет выпущено, хотя и не уточняется, когда именно.

Источники:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Релиз СУБД Platform V Pangolin 6.1: упрощённая миграция с зарубежных решений и повышенная производительность 13 мин.
Появились первые данные об успехах сериала Fallout — миллионы просмотров за рубежом и популярность в России 2 ч.
Блокировка TikTok в США одобрена Сенатом и вскоре станет законом 2 ч.
Сверхспособности, кошачий стелс и механика страха: инсайдер раскрыл детали мрачной Assassin's Creed Codename: Hexe про охоту на ведьм 2 ч.
Институт системного программирования РАН и «Базис» расширяют работу по повышению безопасности российских облачных решений 4 ч.
IBM намерена купить поставщика решений для управления инфраструктурой HashiCorp 4 ч.
Google вновь отложила блокировку сторонних cookie в браузере Chrome 7 ч.
Microsoft продолжает продлевать лицензии на ПО клиентам из России 8 ч.
Еженедельный чарт Steam: No Rest for the Wicked стартовала в тройке лидеров, а Dota 2 вплотную приблизилась к Counter-Strike 2 15 ч.
Олдскульный шутер Phantom Fury наконец вышел в Steam, но первые отзывы настораживают 16 ч.